瑞星卡卡安全论坛

首页 » 综合娱乐区 » 活动专区 » 实习生专区 » 实习生交流区 » 7月20日 日志分析 练习3[补发]
lqqk7 - 2009-7-21 10:29:00
即日起每日会给大家提供一些染毒环境的SREng日志,因为部分实习生是第一次接触SREng这个工具,对日志分析不熟悉,如果冒然跑去反病毒区回帖,一旦出现误判,可能对求助者不利,因此采用这种“内部”交流的方式,希望大家能够多练习,真正分析日志的方法是靠自己实践摸索出来的!

注:日志分析练习情况与大家的实习期总成绩没有关联,请大家不要有顾虑,放心大胆的练习!

附件: SREngLOG2.log
lqqk7 - 2009-7-21 10:30:00
以下为参考处理方案(摘自原帖)
***** 该内容需回复才可浏览 *****
基牛 - 2009-7-21 12:32:00
开始操作之前,先把网络断开;
———————————————————————————————————————
使用暴力文件删除工具删除以下文件:
———————————————————————————————————————
C:\WINDOWS\system32a2.sys

———————————————————————————————————————
打开SREng,选择【启动项目】-【注册表】,将以下项删除:
    <{32CD708B-60A7-4C00-9377-D73EAA495F0F}><C:\WINDOWS\system32\RavExt.dll>  [File is missing]
———————————————————————————————————————

C:\WINDOWS\system32\UTSCSI.EXE(这应该是一个U盘加密或自带杀毒的系统服务项,没必要删除


———————————————————————————————————————
打开SREng,选择【启动项目】-【服务】-【驱动程序】,将以下项删除:

  [R2A / R2A][Stopped/Disabled]
  <\??\C:\WINDOWS\system32a2.sys><N/A>
———————————————————————————————————————
这篇日志出现在7月13日第5次训练中,多做一次,加深印象:kaka1:
gtyre2 - 2009-7-22 17:30:00
看一看。。
水月虚空 - 2009-7-23 11:11:00
好好学习一下.
pcshare - 2009-7-23 12:34:00
什么问题也看不出来:kaka12: :kaka6: :kaka6:
想成为狼的兔子 - 2009-7-27 18:57:00
删除文件\C:\WINDOWS\system32a2.sys
删除ll对应注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]  <{32CD708B-60A7-4C00-9377-D73EAA495F0F

这篇日志里的好多文件都太容易误判
想成为狼的兔子 - 2009-7-27 18:59:00
结果还是误判了,自己的路自己走.
Rainy宝 - 2010-3-18 22:36:00
看看答案
在劫游魂 - 2011-1-20 18:18:00
还是不熟练 接着练习
Elaine1 - 2011-1-21 22:33:00
接着分析,积累经验
沉很 - 2011-1-22 1:02:00
求答案
虾宝 - 2011-1-22 18:38:00
偷看一下答案
jensh8023 - 2011-1-24 22:51:00
老师辛苦了,:kaka1:
骑行天下 - 2011-3-4 9:10:00
答案
废土游民 - 2011-3-10 19:46:00
答案
McGradyandKobe - 2011-6-29 21:58:00
学习一下呀
deng520 - 2011-7-26 12:38:00
C:\WINDOWS\system32\bgswitch.exe
C:\WINDOWS\system32\RavExt.dll>
<\SystemRoot\\SystemRoot\System32\drivers\mgogrh.sys><N/A>
[mraid35x / mraid35x][Stopped/Boot Start]
[R2A / R2A][Stopped/Disabled]
  <\??\C:\WINDOWS\system32a2.sys><N/A>

再一个就是文件关联
deng520 - 2011-7-26 12:49:00
然来3721也叫雅虎助手,添加了n多驱动服务,我说这日志怎么这么奇怪呢
小镜童 - 2011-7-30 17:05:00
看看答案(附上可疑处)~
C:\WINDOWS\system32\UTSCSI.EXE
C:\PROGRA~1\3721\alLiveEx.dll
C:\Program Files\WinRAR\rarext.dll
C:\Program Files\Microsoft Office\OFFICE11\AW.DLL
C:\Program Files\Tencent\QQ\Bin\txpfproxy.dll
驱动部分:\??\C:\WINDOWS\system32a2.sys
缺失:<"%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install>  [File is missing]
C:\WINDOWS\system32\RavExt.dll文件缺失,删除掉
.CHM文件关联修复一下
wang蕾 - 2011-8-2 13:07:00
对答案
1
查看完整版本: 7月20日 日志分析 练习3[补发]